220 likes | 343 Views
Arbeitsgruppen-administration. mit NWZnet Organizational Units (OUs) und Group Policy Objects (GPOs). Schedule. Agenda. OU- und Gruppenstruktur in NWZnet Administration von Benutzern Gruppen Rechnern Group Policy Objects Einführung Computer Konfiguration Benutzer Konfiguration
E N D
Arbeitsgruppen-administration mit NWZnet Organizational Units (OUs) und Group Policy Objects (GPOs) Heinz-Hermann Adam (adamh@nwz.uni-muenster.de)
Agenda • OU- und Gruppenstruktur in NWZnet • Administration von • Benutzern • Gruppen • Rechnern • Group Policy Objects • Einführung • Computer Konfiguration • Benutzer Konfiguration • Dokumentation • Zusammenfassung
Vorteile von Windows 2000 und Active Directory • Feinere Steuerung von Rechten (Permissions) und Richtlinien (Policies) (nur Windows) • Stärkere Dezentralisierung der alltäglichen administrativen Aufgaben • Vereinfachung von Client-Installationen (nur Windows) • Erhöhte Ausfallsicherheit bei Servern und Diensten (nur Windows) • Integration weiterer Betriebssysteme • Benutzerverwaltung und Nutzung von Ressourcen
Flexible Konfiguration der Policies • Individuelle Konfiguration der Policies gemäß der Anwendungs- und Risikostruktur • Sichere Konfiguration für CIP-Pools mit allgemeinem Zugang • Größtmögliche Freiheit für Mitarbeiter, z.B. bei Laborarbeitsplätzen mit spezieller Messtechnik • Auch dezentral möglich
Delegation von Administration • Entlastung der Domänenadministratoren von „lästigen“ Aufgaben • Betreuung durch Administratoren vor Ort • Rechner (Hinzufügen und Entfernen von der Domäne) • Benutzer (vergessene Passwörter) • Stärkung der Administratoren vor Ort durch umfassende Rechte und Möglichkeiten • zusätzliche parallele Strukturen werden überflüssig
OU-Struktur • Abbildung der Organisationsstruktur • ca. 500 OUs • Entsprechen den administrativen Einheiten • Bereiche mit besonderen Anforderungen ausgegliedert • Computer-Pools für Studierende • OUs der jeweils untersten Ebene der Struktur enthalten • Rechner • Benutzer
Demo-Rechner PowerPoint Präsentation NWZnet.uni-muenster.de
Gruppen und Group Nesting • Zu jeder Arbeitsgruppe eine korrespondierende Administratoren-Gruppe • Administrative Aufgaben vor Ort • Management der OU • Minimierung der Anzahl der Gruppen, die pro Benutzer konfiguriert werden müssen, durch Schachtelung (Nesting)
Administrationsgruppen • Zu jeder Arbeitsgruppe zwei korrespondierende Administratoren-Gruppen • 1er Gruppe • W-Account • Administrative Aufgaben vor Ort • 2er Gruppe • Y-Account • Administrative Aufgaben vor Ort • Management der OU • Mitgliedschaft der 1er Gruppe
1er und 2er Gruppen • 2erGruppe hat Rechte • im Active Directory • Arbeitsgruppen OU • 1er Gruppe • auf lokalen Rechnern • 1erGruppe hat Rechte • auf lokalen Rechnern • Installation von Software • Administration des Betriebssystems
Delegation von administrativen Aufgaben • Rechner zur Domäne hinzufügen/von ihr entfernen • Benutzern die Passwörter (zurück)setzen • Erzeugen von Sub-OUs • Bearbeiten der OU Group Policy • Ernennen von Sub-Administratoren
Group Policy Objects • (Security) Konfiguration (lokal/zentral) • Flexibilität und Konsistenz • Bsp.: Ordnerumleitung (Folder Redirection) • Entlastet Roaming Profiles von Ballast und das Netzwerk beim Login/-out • Software Installation • Microsoft Installer Pakete • Zu definiertem Zeitpunkt, z.B. beim Booten • Auf Anforderung
Design von Group Policies • So viel wie nötig, so wenig wie möglich • Spezialkonfigurationen auf den unteren OU-Ebenen • Anzahl der Policies minimieren • Besser wenige komplexe Regeln, als viele einzelne Regeln • OU-Verschachtelungen minimieren • Performance sinkt bei 10 oder mehr OU-Ebenen
Anwendung von Policies • Reihenfolge • Lokale Konfiguration • Site Policy • Domänen Policy • OU-Policy 1 • OU-Policy 2 • … • OU-Policy N • “Last Policy wins”
You are here Group Policy im NWZnet Active Directory Block Policy Inheritance
Login Group Policy Object • Wirkt auf • Computer • Benutzer der OU und ihrer Sub-OUs. • Kann an mehrere OUs gelinkt werden • Wenn Benutzer und Rechner in verschiedenen OUs sind, gelten die Computerkonfiguration bzw. Benutzerkonfiguration der OU in der sich das jeweilige Objekt befindet.
Dokumentation von Policies • Dokumentation der zentralen Policies • N:\info\NWZnet\Windows\Grouppolicy\NWZnet_Group_Policies.xls • Jede Setzung und Änderung dokumentieren • Allgemeine Dokumentation zu Group Policies Settings • N:\info\NWZnet\Windows\Grouppolicy • Explain-Tab in der Group Policy Konsole
Zusammenfassung • OU- und Gruppenstruktur in NWZnet • Dezentrale Administration • 1er/2er Gruppen • W- und Y-Accounts • Gruppenrichtlinien (Group Policy) • Grundlagen – GPO im AD Forest • Anwendung und Auswirkung - Reihenfolge • Benutzung und Konfiguration • Dokumentation - unverzichtbar